secria.eu

qué documentos de política debo tener para la NIS2

La política se deriva de las diez medidas, no de una lista fija

No existe una lista oficial obligatoria con nombres de documentos de política que sean obligatorios conforme a NIS2. Lo que sí existe es: diez categorías de medidas para las cuales una organización debe poder demostrar cómo se abordan, y en la práctica eso se traduce en un conjunto de documentos de política que la mayoría de las organizaciones elaboran. Piensa en una política de seguridad de la información como documento marco, una política de riesgos, una política para la gestión y notificación de incidentes, una política de continuidad empresarial y gestión de crisis, una política de proveedores con requisitos para la cadena de suministro, una política de acceso, y una política de criptografía y cifrado. Algunas organizaciones añaden además una política separada de seguridad del personal y concienciación, vinculada a una formación con comprobante de asistencia — este último es relevante porque por qué necesito un certificado de asistencia para una capacitación en ciberseguridad explica qué demuestra exactamente ese comprobante.

Más importante que el título exacto de cada documento es que cada uno se alinee medida por medida con lo que ocurre en la práctica, con un comprobante adjunto y alguien responsable de ello. Un documento de política que permanece en el armario sin conexión con la práctica diaria tiene poco valor en una evaluación. Quién aún debe averiguar qué comprobante corresponde a qué medida lo encontrará en qué documento de prueba debo presentar para cada medida de seguridad, y la cuestión de quién debe gestionar esa política dentro de la organización se aborda en quién debe ser responsable dentro de mi organización de una medida.

Base: artículo 21, apartado 2 de la Directiva NIS2

Las diez medidas que sirven de base para los documentos de política figuran en el artículo 21, apartado 2 de la Directiva NIS2, siendo la Ley de Ciberseguridad la transposición nacional holandesa. Muchas organizaciones utilizan además el Anexo A de ISO/IEC 27001 como clasificación práctica para concretar esas medidas, y el NCSC publica orientación sobre cómo se aplica en la práctica el deber de diligencia.

Lo que debe hacer concretamente

La implementación de cada obligación, con los plazos asociados y las plantillas para documentarlo, está incluida en la suscripción.

Ver la suscripción Primero la comprobación gratuita de NIS2

Esto no es asesoramiento legal. Esta página proporciona información general sobre ciberseguridad para las pequeñas y medianas empresas. No conocemos su operación empresarial y no proporcionamos asesoramiento sobre sostenibilidad, certificación ni garantía. Si tiene dudas sobre su propia situación, consulte a un asesor o a su contador.

Escrito con IA basándose en las fuentes anteriores, revisado por una persona el 2026-09-05. ¿Hay algo que no sea correcto? Déjenos saberlo — las correcciones tienen prioridad.